0-day в Internet Explorer используется в реальных атаках, снижаем риск

0-day в Internet Explorer используется в реальных атаках, снижаем риск

0-day уязвимость в Internet Explorer, получившая идентификатор CVE-2020-0674, активно используется киберпреступниками в реальных атаках. Патча пока нет, однако Microsoft опубликовала инструкцию, которая поможет снизить риск.

Техногигант подчеркнул, что брешь позволяет злоумышленникам удалённо выполнить код в системе.

«Проблема кроется в способе обработки скриптовым движком Internet Explorer объектов в памяти. Уязвимость может привести к повреждению памяти, что позволит атакующему выполнить код в контексте текущего пользователя», — пишет корпорация.

В результате злоумышленник сможет получить те же права в системе, которыми располагает текущий пользователь, а также получить контроль над атакуемой системой. В процессе киберпреступник может устанавливать программы; просматривать, изменять и удалять данные; создавать новые аккаунты с полными правами пользователя.

Стоит отметить, что атакующий получит полный контроль над ОС только в том случае, если у текущего пользователя есть права администратора.

Процесс эксплуатации CVE-2020-0674 прост — жертву нужно заманить на специальный веб-сайт, содержащий код для использования бреши в Internet Explorer. Microsoft объявила, что разработчики в настоящее время работают над патчем. Поскольку уязвимость уже используется в атаках. Корпорация, скорее всего, выпустит внеочередное обновление.

В условиях отсутствия патча пользователи должны как-то снизить риск атаки. Microsoft предлагает ограничить доступ к JScript.dll, используя команду, приведённую ниже.

Для 32-битных систем:

takeown /f %windir%\system32\jscript.dll
    cacls %windir%\system32\jscript.dll /E /P everyone:N

Для 64-битных:

takeown /f %windir%\syswow64\jscript.dll
    cacls %windir%\syswow64\jscript.dll /E /P everyone:N
    takeown /f %windir%\system32\jscript.dll
    cacls %windir%\system32\jscript.dll /E /P everyone:N

Чтобы вернуть всё на свои места, придётся выполнить другую команду.

Для 32-битных систем:

cacls %windir%\system32\jscript.dll /E /R everyone

Для 64-битных систем:

cacls %windir%\system32\jscript.dll /E /R everyone    
    cacls %windir%\syswow64\jscript.dll /E /R everyone
Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Интерпол, Palo Alto Networks и Group-IB задержали BEC-хакеров

Компания Group-IB, занимающаяся борьбой с киберпреступностью, поучаствовала вместе с Интерполом, Palo Alto Networks и правоохранительными органами Нигерии в совместной операции, которая привела к задержанию 11 граждан. Арестованные подозреваются в организации кибератак на корпоративную почту (Business Email Compromise, BEC).

Как отметили специалисты, 11 задержанных являются членами киберпреступной группировки, известной под именем TMT (SilverTerrier). Исследователи наблюдают за этой группой с 2019 года.

Международная операция Falcon II стала продолжением Falcon I. Правоохранителям удалось изъять устройства, на которых хранились файлы злоумышленников. Чуть позже Group-IB провела криминалистический анализ этих файлов.

Falcon II заняла 10 дней — с 13 по 22 декабря 2021 года. Представители Интерпола отметили, что аресту очень поспособствовал оперативный обмен данными киберразведки. По данным правоохранителей, подозреваемые связаны с компрометацией корпоративной электронной почты, затронувшей более 50 тысяч жертв.

У одного из арестованных на ноутбуке нашли более 800 тысяч учётных данных, которые, предположительно, принадлежат жертвам кибератак.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru